Skip to content
KitploitKITPLOIT
ToolsBlog
Einreichen
ToolsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
CVE-2022-29622 — Hacke diesen Dienst, um zu beweisen, dass CVE-2022–29622 gültig ist. | Kitploit
Tools/GitHubGitHub/keymandll/cve-2022-29622
SchwachstellenanalyseWebanwendungs-ExploitationCTFPenetrationstestsLernen & BildungLabs & Praxis
GitHubkeymandll/cve-2022-29622

CVE-2022-29622

Hacke diesen Dienst, um zu beweisen, dass CVE-2022–29622 gültig ist.

Repository anzeigen
3vor 0 JahrenNoch nicht geprüft

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

CVE-2022–29622: (Un-)Verwundbarkeitsanalyse

Diese Codebasis wurde erstellt, um Sicherheitsexperten und Entwicklern dabei zu helfen zu verstehen, warum ich der Meinung bin, dass Formidable nicht durch CVE-2022-29622 verwundbar war. Meine Analyse habe ich hier beschrieben: CVE-2022–29622: (Un-)Verwundbarkeitsanalyse

Da einige es nicht verstanden haben, dachte ich, ich veranschauliche meinen Standpunkt anhand von tatsächlichem, lauffähigem Code.

Der Server

Der Server ist in index.mjs implementiert. Er verwendet Formidable in Version 3.1.4, um jede beliebige Datei Ihrer Wahl hochzuladen.

Ich habe Formidable wie unten gezeigt explizit konfiguriert:

root@kitploit:~
{
      uploadDir: './uploads/',
      keepExtensions: true,
    }

Auf diese Weise werden alle Dateien in das Verzeichnis uploads hochgeladen. Ich habe keepExtension aktiviert, damit Sie Ihre Dateien mit einem bösartigen Dateinamen hochladen können.

Starten des Servers

Um den Server einzurichten und zu starten, führen Sie die folgenden Befehle aus diesem Verzeichnis aus:

root@kitploit:~
npm install
npm run start

Der erste Befehl installiert alle Abhängigkeiten, einschließlich der passenden Version von formidable. Der zweite Befehl startet den Server.

Sobald er läuft, können Sie auf das vom Server bereitgestellte Datei-Upload-Formular unter http://127.0.0.1:3000/ zugreifen.

Hochladen einer bösartigen Datei

Ich habe im Verzeichnis examples zwei Dateien mit bösartigen Namen beigefügt... als Beispiele.

Dateien, die über das Formular unter http://127.0.0.1:3000 übermittelt werden, werden in das Verzeichnis uploads hochgeladen.

HERAUSFORDERUNG

Die Herausforderung besteht darin, zu beweisen, dass formidable durch CVE-2022–29622 verwundbar ist. Um das zu schaffen, müssen Sie diesen Webserver dazu bringen, Code auszuführen, den Sie in die hochgeladene Datei oder in den Dateinamen einfügen.

Die Regeln:

  1. Sie dürfen Ihre bösartige Nutzlast in die Datei oder in den Dateinamen einfügen. (Ähnlich wie in den von mir bereitgestellten Beispielen.)
  2. Sie dürfen Teile der HTTP-Anfrage manipulieren, die mit dem Datei-Upload zusammenhängen. (z. B.: Multipart-Body, Content-Type, Boundary-String)
  3. Die einzige zulässige Angriffsfläche ist Port 3000. Sie DÜRFEN KEINE Dateien in diesem Verzeichnis verändern.

Wenn Sie unter strikter Einhaltung der obigen Regeln beliebigen Code zur Ausführung bringen können, erst dann haben Sie bewiesen, dass formidable anfällig für die Ausführung beliebigen Codes war.

Vorschlag: Die wohl einfachste visuelle Demonstration wäre, den Server dazu zu bringen, eine Zeichenkette auszugeben, zum Beispiel „Ich bin großartig, ich habe beliebigen Code ausgeführt“, auf der Konsole, auf der Sie den Webserver gestartet haben.

Tool herunterladen